Maya Protocol,一个去中心化流动性协议,成为黑客攻击的最新受害者。攻击者利用六个漏洞,从流动性池中盗取了约170万美元,导致原生代币CACAO暴跌88%。这一事件为八月的惨淡统计再添一笔,成为本月加密货币行业第16起重大黑客攻击。

此次攻击通过一笔包含23条单独指令的交易完成。这种结构使网络将该操作视为合法,凸显了黑客行为的复杂性和周密性。攻击者将被盗代币转换为比特币(BTC)、以太坊(ETH)及其他资产,清空了Maya的所有流动性池。

攻击机制与CACAO暴跌

攻击的关键细节在于对所谓受损池的操纵。协议试图补偿损失,但没有人设定赔付上限。结果,系统向一个几乎没有资产的池中记入了约4900万CACAO。这些记入没有任何支撑:Maya的储备中仅有168,000 CACAO,因此转账未能完成,但余额被人为抬高。

黑客仅向该池投入了100 CACAO,声称拥有99.93%的份额,并提取了4887万CACAO——接近流通总量1亿枚代币的一半。这导致价格瞬间从0.115美元暴跌至0.013美元,随后部分回升至0.032美元。攻击者将20.83 BTC(约134万美元)在十个区块内转移至一个比特币地址。

背景:DeFi攻击浪潮

此次黑客攻击只是冰山一角。2026年至今,已发生219起DeFi协议黑客攻击,涉及金额达12.6亿美元。相比之下,2025年全年记录了146起事件,但损失更高,达27.1亿美元。仅八月就已累计16起。值得注意的是,Maya所基于的THORChain协议在五月因类似漏洞损失了1070万美元。

Maya团队宣布全面停止项目,并呼吁黑客归还资金以换取赏金。同时,团队正在与可能在混乱期间利用池间价差获利的套利交易者进行谈判。

我的分析:这一事件再次表明,即使基于经过验证的代码库构建的协议,也无法免受流动性管理逻辑错误的影响。缺乏赔付限制和智能合约审计薄弱是DeFi的系统性问题,需要立即重新审视安全标准。在行业引入严格的交易验证机制之前,此类攻击将以令人担忧的频率重演。